Šifrování
Komunikace mezi vámi a Splnit probíhá přes šifrované spojení (TLS) a integrační tokeny jsou šifrované. Data v databázi a úložišti jsou šifrována na úrovni poskytovatelů infrastruktury. Platební údaje neprocházejí našimi servery — zpracovává je přímo Stripe.
Řízení přístupu
Přihlašování a správu identit zajišťuje Clerk. Data oddělujeme podle organizací a náš vlastní přístup k produkčním systémům se řídí principem nejmenších oprávnění, jen pro provoz a podporu, s auditními logy.
Předání mimo EU/EHP
Databáze běží v EU (eu-central-1) a soubory ve fra1; část výpočetního provozu a někteří subdodavatelé sídlí mimo EU. Použitelné záruky a regiony evidujeme v pracovním DPA a subdodavatelském přehledu, které stále čekají na právní kontrolu.
Vaše data, vaše kontrola
Podporujeme práva subjektů údajů podle GDPR — přístup, opravu, výmaz, přenositelnost i námitku. Svá data můžete kdykoliv exportovat; po zrušení účtu máte na export vymezenou lhůtu (přesná délka se finalizuje) a poté jsou osobní data odstraněna, s výjimkou záznamů, které musíme uchovat z právních, bezpečnostních nebo zálohovacích důvodů.
Zálohy a obnova
Neon pro produkční projekt uvádí sedmidenní obnovu do bodu v čase. Samostatná zálohovací politika, pravidelně doložené obnovovací testy ani vlastní doba obnovy zatím nejsou veřejně potvrzené.
Incidenty a oznamování
Incidentní proces počítá s posouzením dopadu a informováním zákazníka tam, kde to vyžaduje GDPR nebo platná smlouva. Přesné smluvní znění a lhůty v DPA jsou stále v právní kontrole; samostatné SLA zde neslibujeme.
Nahlašování zranitelností
Bezpečnostní výzkum vítáme. Podezření na zranitelnost nahlaste na security@splnit.eu; monitorovaný kontakt a pravidla koordinovaného zveřejnění publikujeme v /.well-known/security.txt.